Gnosis Pay провела анализ инцидента с безопасностью: уязвимость возникла из-за недостатков логики проверки подписи, проблема уже устранена
По сообщению Foresight News, Gnosis Pay опубликовала отчет о разборе инцидента безопасности от 1 июня, в котором раскрывается, что причина уязвимости заключалась в дефекте логики проверки подписи ERC-1271 в модуле Zodiac: система лишь читала результат, возвращаемый контрактом, не проверяя, выполнен ли вызов успешно, что позволило злоумышленнику развернуть контракт, который намеренно завершался неудачей, но при этом возвращал метку «валидный», в результате чего он смог подделать авторизацию и вывести средства с чужих счетов. Эта уязвимость была внедрена в октябре 2023 года с релизом версии 3.4.0 кода Zodiac, а устранена — 5 июня. Согласно отчету, атакующий вывел примерно 1,5 миллиона долларов, пострадало 5281 кошелек: около 641 000 долларов в GNO, примерно 453 000 долларов в EURe и около 399 000 долларов в USDC.e; дополнительно примерно 300 000 долларов были заблокированы на недоступных счетах, команда ищет пути их возврата. Gnosis Pay заявила, что в дальнейшем расширит команду безопасности, привлечет внешний аудит и увеличит охват аудита смарт-контрактов, а также завершила полную перестройку продукта (v2) для повышения способности оперативного реагирования на инциденты безопасности.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Altman: безопасность на первом месте, нет графика IPO, выпуск GPT-6.1 Astra отложен из-за чрезвычайной осторожности
Генеральный директор OpenAI, Altman, заявил, что IPO, возможно, будет рассмотрено только после того, как компания получит более четкое представление о том, как безопасно справляться с «следующим уровнем искусственного интеллекта». Выпуск GPT-6.1 Astra был отложен потому, что эта модель не прошла некоторые внутренние тесты по оценке безопасности — решение было принято «из-за чрезвычайной осторожности», а не вследствие серьезных инцидентов. Altman также отметил, что системы безопасности Nvidia для искусственного интеллекта не являются «полноценным решением»; искусственный интеллект — это больше научная задача, чем инженерная.
BUZZ-Coastal Financial ожидает восстановления после распродажи в понедельник

BUZZ-SoundThinking резко выросла в цене на 50% из-за сделки по приватизации
